<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關鍵基礎設施安全資訊周報20220110期

    VSole2022-01-10 14:28:51

    目錄

     技術標準規范

    • 網絡安全審查辦法
    • 互聯網信息服務算法推薦管理規定
    • 國家網信辦發布《移動互聯網應用程序信息服務管理規定(征求意見稿)》

     行業發展動態

    • 2021年全球網絡空間安全發展態勢綜述
    • 英國國防學院遭遇網絡攻擊并引發了“重大”影響
    • 卡巴斯基透露:Log4Shell漏洞可能影響全球近10%的ICS 系統
    • 新型惡意軟件 iLOBleed Rootkit,首次針對惠普 iLO 固件
    • 疑是伊朗復仇行動!蘇萊曼尼遇刺兩周年紀念日以色列兩家媒體遭黑客攻擊
    • 2022中國數據安全十大發展趨勢預測
    • 微軟警告:Log4j 漏洞攻擊水平仍然很高
    • 加密貨幣交易平臺遭遇Log4j攻擊,拒絕支付500萬贖金
    • 2021年國內網絡安全相關立法回顧及思考
    • 谷歌出手,5 億美元“拿下”以色列網絡安全公司 Siemplify
    • 葡萄牙最大媒體集團遭勒索軟件攻擊,網站癱瘓

     安全威脅分析

    • Purple Fox 服務器基礎設施的安全性概覽
    • 高級持續性威脅(APT)與網絡犯罪團伙間的持續互惠關系
    • 攻擊者濫用MSBuild繞過檢測和植入惡意軟件
    • 微軟剛緊急推送修復服務器遠程桌面BUG
    • 傳感器網絡安全:一個比Log4shell還嚴重的漏洞
    • 新固件攻擊可在 SSD 硬盤投放持久性惡意軟件
    • 2021 年全球主要網絡安全威脅發展態勢
    • Aquatic Panda利用Log4Shell漏洞攻擊學術機構

     安全技術方案

    • 原創| 物聯網設備固件安全監測報告
    • 人工智能對網絡攻擊的影響及軍事作戰領域的全新應對思想

    技術標準規范

    1.網絡安全審查辦法

    為了確保關鍵信息基礎設施供應鏈安全,保障網絡安全和數據安全,維護國家安全,根據《中華人民共和國國家安全法》、《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《關鍵信息基礎設施安全保護條例》,制定本辦法。

    https://mp.weixin.qq.com/s/MRfAtORRj0OTnziuJ_SAIw

    2.互聯網信息服務算法推薦管理規定

    近日,國家互聯網信息辦公室、工業和信息化部、公安部、國家市場監督管理總局聯合發布《互聯網信息服務算法推薦管理規定》(以下簡稱《規定》),自2022年3月1日起施行。

    https://mp.weixin.qq.com/s/i3-izF-a1ALe_MbjYTj0Bg

    3.國家網信辦發布《移動互聯網應用程序信息服務管理規定(征求意見稿)》

    國家互聯網信息辦公室對2016年8月1日正式施行的《移動互聯網應用程序信息服務管理規定》進行了修訂,現向社會公開征求意見。

    https://mp.weixin.qq.com/s/TkkSbRgc8nniV0Hxa4zuqQ

    行業發展動態

    4.2021年全球網絡空間安全發展態勢綜述

    2021年,在日益不穩定的全球網絡安全格局中,大規模針對性網絡行動大幅增加,攻擊復雜性持續上升,網絡安全已成為國家安全的重要因素。為此,各國持續加強網絡頂層設計、加速網絡空間軍事競爭、加快網絡安全技術賦能,網絡強國建設已經從“粗放式”發展延伸至“精細化”耕耘的新階段。

    https://mp.weixin.qq.com/s/sPoQ82fEp8OYizsEiHCkTA

    5.英國國防學院遭遇網絡攻擊并引發了“重大”影響

    天空新聞報道稱,現已退休的空軍元帥愛德華·斯金格 (EdwardStringer) 在離開軍隊后的第一次電視采訪中,對天空新聞表示,發生地2021年3月對國防學院的“復雜”黑客攻擊產生了深刻影響。

    https://mp.weixin.qq.com/s/y5-RrHzVmpzcZCNGGfhbTA

    6.卡巴斯基透露:Log4Shell漏洞可能影響全球近10%的ICS 系統

    知名網絡安全公司卡巴斯基的研究人員根據對遙測數據的分析透露,全球至少有十分之一的工業控制系統 (ICS) 可能受到Log4Shell漏洞的影響,因為它們使用易受攻擊的Java軟件。

    https://mp.weixin.qq.com/s/RP0PbS-JkuymlMeHwSRsmg

    7.新型惡意軟件 iLOBleed Rootkit,首次針對惠普 iLO 固件

    據 securityaffairs 12月30日消息,某個首次發現的 rootkit 病毒(也稱為 iLOBleed)正針對惠普企業服務器展開攻擊,能夠從遠程感染設施并擦除數據。

    https://mp.weixin.qq.com/s/F6BSlVMn-C3f-s20PSw07A

    8.疑是伊朗復仇行動!蘇萊曼尼遇刺兩周年紀念日以色列兩家媒體遭黑客攻擊

    當地時間元月3日,以色列的《耶路撒冷郵報》表示其網站遭到黑客攻擊,稱這對該國構成明顯威脅。網站沒有顯示主要新聞頁面,而是展示了一幅插圖,似乎回憶起被暗殺的伊朗高級將領卡西姆·蘇萊曼尼 (Qassem Soleimani)。

    https://mp.weixin.qq.com/s/BGA42YOBU2pUdbv3xJSk5A

    9.2022中國數據安全十大發展趨勢預測

    在大數據時代背景下,隨著政務、社會、數字經濟加速發展,數據已成為重要生產要素。加強數據治理、保護數據安全,為數字經濟持續健康發展筑牢安全屏障,這是數據安全的客觀需要。

    https://mp.weixin.qq.com/s/gl_gEjhQAWDco260t481zA

    10.微軟警告:Log4j 漏洞攻擊水平仍然很高

    在12月之前微軟探測系統中發現的Log4j“Log4Shell”缺陷后,微軟已警告Windows和Azure 客戶保持警惕。

    https://mp.weixin.qq.com/s/nZA-ET9aOambbB60dCg8nw

    11.加密貨幣交易平臺遭遇Log4j攻擊,拒絕支付500萬贖金

    加密貨幣交易平臺ONUS遭遇Log4j攻擊,拒絕支付500萬贖金。

    https://mp.weixin.qq.com/s/YGu8eRYhLTRvF4J1Z1zAlw

    12.2021年國內網絡安全相關立法回顧及思考

    2021年,網絡領域重要立法密集出臺,網絡法治體系進一步充實完善,是網絡立法繁榮發展的重要一年。廣義來看,《數據安全法》《個人信息保護法》《關鍵信息基礎設施安全保護條例》等相繼出臺實施,網絡安全領域立法大為充實。

    https://mp.weixin.qq.com/s/KMnoUDxvLDVSBubSLCwX2A

    13.谷歌出手,5 億美元“拿下”以色列網絡安全公司 Siemplify

    當地時間 1 月 4 日,路透社披露谷歌旗下云計算部門完成收購以色列網絡安全公司 Siemplify。據悉,為了順利收購,谷歌為 Siemplify 支付了約 5 億美元現金。

    https://mp.weixin.qq.com/s/aggvszzzu48ZTSkcygaozg

    14.葡萄牙最大媒體集團遭勒索軟件攻擊,網站癱瘓

    新年伊始,葡萄牙最大的電視臺和報紙媒體Impresa就遭到勒索軟件攻擊而癱瘓,這也是國家級媒體服務首次因勒索軟件攻擊而長時間中斷。襲擊背后的可疑勒索軟件團伙名為Lapsus$。

    https://mp.weixin.qq.com/s/7J-fO9cH4lsIIWq6faS1Ug

    安全威脅分析

    15.Purple Fox 服務器基礎設施的安全性概覽

    在之前的一篇文章中,研究人員通過概述其工作原理來分析了 Purple Fox 僵尸網絡。此外,研究人員還檢查了它的初始訪問技術和一些相關的后門。

    https://mp.weixin.qq.com/s/9vRnElUpqDToto-3JlMl-Q

    16.高級持續性威脅(APT)與網絡犯罪團伙間的持續互惠關系

    網絡安全世界中的兩大威脅是國家支持的高級持續性威脅(APT)和網絡罪犯,其深入世界各個角落的基礎設施和圈子也就是所謂的暗網。

    https://mp.weixin.qq.com/s/ITT7KpKF1Sk6T9aIH-FG0g

    17.攻擊者濫用MSBuild繞過檢測和植入惡意軟件

    攻擊者濫用MSBuild繞過檢測和植入CobaltStrike beacon。

    https://mp.weixin.qq.com/s/BzENU-F5R682Rk917QgipA

    18.微軟剛緊急推送修復服務器遠程桌面BUG

    Microsoft剛發布關于微軟服務器操作系統緊急帶外更新,以解決導致遠程桌面連接和WindowsServer性能問題的錯誤。

    https://mp.weixin.qq.com/s/2C4eOzEcqKXJgZNkMo_P6g

    19.傳感器網絡安全:一個比Log4shell還嚴重的漏洞

    近日,針對ICS/OT網絡安全專家Ankit Suthar的文章“您的智能儀器安全嗎?中陳述的事實,即一家石化設施中的3,000多臺智能儀器被發現沒有設置口令,即使在默認情況下也是如此。

    https://mp.weixin.qq.com/s/Gex7ETcj-8r3eZH5iWJABQ

    20.新固件攻擊可在 SSD 硬盤投放持久性惡意軟件

    近日,韓國研究人員針對某些固態驅動器(SSD)模擬了一系列攻擊,這些攻擊可能允許將惡意軟件植入用戶和安全解決方案都無法觸及的位置。

    https://mp.weixin.qq.com/s/HZrs4lacTSpGmeb4SfVxiA

    21.2021 年全球主要網絡安全威脅發展態勢

    2021 年 10 月 27 日,歐盟網絡和信息安全局(ENISA)發布《ENISA 2021年威脅態勢展望》報告,分析了全球面臨的九大網絡安全威脅,闡述了威脅趨勢、威脅參與者和攻擊技術等,提出了相關緩解和應對措施。

    https://mp.weixin.qq.com/s/8Mx36XGBjESCBbPwx5VBhg

    22.Aquatic Panda利用Log4Shell漏洞攻擊學術機構

    名為Aquatic Panda的網絡犯罪分子是一個利用Log4Shell漏洞的最新高級持續威脅組織(APT)。

    https://mp.weixin.qq.com/s/3obm2GY_8qi86_nH-NbCXw

    安全技術方案

    23.原創 | 物聯網設備固件安全監測報告

    近年來,物聯網與5G、人工智能、區塊鏈、大數據、IPv6等技術深度融合應用,新技術、新產品、新模式不斷涌現,隨著經濟社會數字化轉型和智能升級步伐加快,物聯網廣泛應用于智慧城市、數字鄉村、智能交通、智慧農業、智能制造、智能建造、智慧家居等領域,已成為新型基礎設施的重要組成部分。

    https://mp.weixin.qq.com/s/jjP8glm2wSTXqXjZQx2xKw

    24.人工智能對網絡攻擊的影響及軍事作戰領域的全新應對思想

    Darktrace是全球領先的網絡人工智能(AI)公司,也是自主響應技術的創造者,到目前為止,Darktrace已經建立了很多的關鍵技術和能力,其總部設在美國舊金山和英國劍橋。

    https://mp.weixin.qq.com/s/i4wZXeT8DU7f5Hj_IqQlWg

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类